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Beschreibung 

[0001] Die Erfindung bezieht sich auf eine Chipkarte 
mit einem Kartenkdrper und einem innerhalb des Kar- 
tenkorpers untergebrachten Halbleiterchip, auf wel- 
chem eine Steuerschaltung und eine mit der Steuer- 
schaltung elektrisch gekoppelte Halbleiterspeicherein- 
richtung integriert ausgebildet ist, welche Steuerschal- 
tung mit einer von einer Spannungsversorgungsschal- 
tung erzeugten Versorgungsspannung und einem von 
einer separat von der Steuerschaltung angeordneten 
Taktversorgungsschaltung erzeugten Takt versorgt ist, 
wobei die Versorgungsspannung einen innerhalb vor- 
bestimmter Betriebsspannungsgrenzen liegenden Be- 
triebsspannungswert und der Versorgungstakt einen in- 
nerhalb vorbestimmter Betriebstaktgrenzen liegenden 
Betriebstaktwert besitzt. 

[0002] Die Anwendungsmoglichkeiten von in der Re- 
gel im Scheckkartenformat ausgebildeten Chipkarten 
sind aufgrund einer hohen funktionalen Flexibility au- 
Berst vielseitig geworden und nehmen mit der steigen- 
den Rechenleistung und Speicherkapazitat der verfug- 
baren integrierten Schaltungen weiterhin zu. Neben den 
derzeit typischen Anwendungsfeldern solcher Chipkar- 
ten in der Form von Krankenversichertenkarten, Gleit- 
zeiterfassungskarten, Telefonkarten ergeben sich zu- 
kunftig insbesondere Anwendungen im etektronischen 
Zahlungsverkehr, bei der Zugriffskontrolle auf Rechner, 
bei geschutzten Datenspeichern und dergleichen. Beim 
Einsatz von Mikrocontrollern auf Chipkarten mussen in 
den meisten Fallen sehr hohe Sicherheitsanforderun- 
gen eingehalten werden, um einen unbefugten Zugriff 
auf vertrauliche Daten des Chipkarteninhabers oder ei- 
ne Manipulation von Geldbetragen wirksam zu verhin- 
dern. In den bisher bekannten Chipkarten werden daher 
Schutzelemente eingebaut, die hinsichtlich der Funkti- 
onsweise in passive und aktive Schutzmechanismen 
unterteilt werden konnen, und welche beispielsweise in 
dem Handbuch mit dem Titel "Chipkarten", Carl Hanser 
Verlag, 1995, Seiten 208 - 21 3 beschrieben sind. 
[0003] Passive Schutzmechanismen basieren im we- 
sentlichen direkt auf der Technologie der Halbleiterher- 
stetlung. Beispielsweise besitzen zur Uberprufung des 
Chips wahrend der Halbleiterfertigung und zur Ausfuh- 
rung der internen Testprogramme samtliche Mikrocon- 
troller einen sogenannten Testmodus, bei dem die Halb- 
leiterschaltungen noch auf dem Wafer oder im Modul 
beim Hersteller geprutt werden konnen. Dieser Testmo- 
dus erlaubt Zugriffsarten auf den Speicher, die spater 
strikt verboten sind, so daB die Umschaltung vom Test- 
modus in den Benutzermodus irreversibel ausgestaltet 
sein muB. Dies wird in der Regel mit Polysilizium-Siche- 
rungen auf dem Chip bewerkstelligt. Daruber hinaus ist 
es bekannt, die internen Busse auf dem Chip, die den 
Prozessormitdreiverschiedenen Speichertypen ROM, 
EEPROM und RAM verbinden, somit nicht nach auBen 
gefuhrt und danach auch mit sehr aufwendigen Verfah- 
ren nicht kontaktierbar sind, uber verschlusselte Anord- 



nungen der einzelnen Busleitungen in einer wirren und 
mehrfach gegeneinander vertauschten Lage anzuord- 
nen. Damit besteht keine Moglichkeit fur einen unbefug- 
ten Angreifer, den Adress-, Daten- oder Steuerbus des it 

s Mikrocontrollers abzuhoren oder zu beeinflussen und,,* 
dadurch Speicherinhalte auszulesen. Weiterhin kann 
durch Unterbringung der Halbleiterspeicher nicht in den 
obersten und damit am leichtesten zuganglichen , ^ 
Schichten, sondern in den unteren Siliziumschichten 

10 verhindert bzw erschwert werden, den Inhalt eines 
Festwertspeichers mit einem Lichtmikroskop Bit fur Bit 
auszulesen. Eine weitere Gefahr stelit die Analyse von, 
elektrischen Potentialen auf dem Chip wahrend des Be- 
triebes dar. Bei einer genugend hohen Abtastfrequenz 

15 besteht die Moglichkeit, Ladungspotentiale, d.h. Span- t 
nungen, auf sehr kleinen Kristallbereichen zu messea, , 
und auf diese Weise Ruckschlusse auf Dateninhalte 
des Halbleiterspeichers vom wahlfreien Zugriffstyp 
(RAM) wahrend des Betriebes zu Ziehen und damit Zu- 

20 griff auf vertrauliche Daten des Chipkarteninhabers zu 
erhalten. Dies kann in gewisser Weise durch eine zu- 
satzliche Metallisierungsschicht uber den entsprechen- 
den Speicherzellen verhindert werden. Wird diese Me- 
tallschicht beispielsweise auf chemischem Weg ent-,, 

25 fernt, ist der Chip nicht mehr funktionsfahig, da die Me- 
tallisierungsschicht als elektrische Spannungszufuh- 
rung fur eine ordnungsgemaBe Funktion des Chips be- 
notigt wird. 

[0004] Weiterhin sind aktive Schutzmechanismen bei 
30 Chipkarten bekannt, die einen unbefugten Zugriff auf 
Dateninhalte verhindern sollen. Beispielsweise kann ei- 
ne Sensorschaltung vorgesehen sein, die uber eine Wi- 
derstands- oder Kapazitatsmessung feststellt, ob die 
auf dem Siliziumchip zur Verhinderung einer Oxidation 
35 auf der Chipoberflache aufgetragene Passivierungs- 
schicht noch vorhanden ist, welche bei der Vornahme. , 
von Manipulationen auf dem Chip entf ernt werden muB. 
Ist die Passivierungsschicht nicht mehr vorhanden oder 
beschadigt, wird entweder ein Interrupt in der Chipsoft- 

40 ware ausgelost oder der gesamte Chip von der Hard- 
ware abgeschaltet, so daB alle dynamischen Analysen 
zuverlassig verhindert werden. Weiterhin bekannt ist es, 
auf dem Chipkarten-Mikrocontroller eine Spannungs- 
uberwachungsschaltung vorzusehen, welche fur ein de- 

45 finiertes Abschalten des Bausteins sorgt, wenn die obe- 
ren oder unteren Grenzen der Betriebsspannung uber- 
bzw. unterschritten werden. Damit erhalt die Software . 
die Sicherheit, daB ein Betrieb in den Grenzbereichen,, 
in denen der Chip nicht mehr voll funktionsfahig ist, un- 

50 moglich ist. Ein weiterer bekannter Sensor, der zum Teil 
auf der Spannungsdetektion aufbaut, stelit die soge- 
nannte Power-On-Erkennung dar. Diese ebenfalls in 
dem Chip vorhandene Detektion eines Power-On unab- 
hangig vom Resetsignal sorgt daf Or, daB der Chip beim 

55 Anschatten immer in einem definierten Bereich gesetzt 
wird. Weiterhin ist es bekannt, auf dem Chip eine Funk- 
tionsbaugruppe zur Unterfrequenzdetektion integriert 
auszubilden. Diese verhindert, daB der angelegte Takt 
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in unzulassiger Weise erniedrigt werden kann. Die Takt- 
versorgung der Chipkarte lauft in der Regel extern, so 
daB die interne Rechengeschwindigkeit vollig von au- 
Ben bestimmt wird. Damit bestunde theoretisch die 
Moglichkeit, von auBen den Mikrocontroller im Einzel- 
schrittbetriebzu tahren. Dies wurdezu unbefugten Ana- 
lysemoglichkeiten vor allem in der Messung von Strom- 
aufnahmen und elektrischen Potentiaten aut dem Chip 
fuhren. 

[0005] Eine Chipkarte nach dem Oberbegriff des An- 
spruchs 1 ist beispielsweise aus der DE-A-4 328 753 
bekannt geworden. Zur Verhinderung eines unberech- 
tigten Zugriffes auf den Gehetmcode ist als 
SchutzmaBnahme ein Zahler vorgesehen, der die An- 
zaht unberechtigter Zugriffe auf den Geheimcode er- 
fasst und bei Uberschreiten eines Grenzwertes die 
Chipkarte vollig sperrt. 

[0006] Aus der EP-A-0 481 881 ist eine Chipkarte mit 
einem EEPROM und einer CPU bekannt geworden, 
welchen Sicherheitsdetektoren zur Erfassung anorma- 
ler Betriebs- oder Umgebungszustande zugeordnet 
sind. Die Detektoren stehen in Verbindung mit einem 
Register RS, dessen Dateninhalt im Fade einer EINS 
einen Sprung zu einem Unterprogramm der CPU steu- 
ert, welches die CPU unterbricht. 
[0007] Aus der NL-A-8 903 111 ist eine Prozessor- 
chipkarte mit einem Festwertspeicher und mit Detekto- 
ren bekannt geworden, mit wetchem die Prozessorchip- 
karte als Reaktion auf einen nicht durch die Prozessor- 
chipkarte autorisierten Zugangsversuch zu dem Fest- 
wertspeicher unbrauchbar gemacht wird. Der Festwert- 
speicher stellt einen fluchtigen Speicher (SRAM) dar. 
Die Prozessorchipkarte besitzt einen Schalter mit einer 
ersten Position und einer zweiten Position, wobei die 
Detektoren bei der Detektion eines nicht autorisierten 
Zugangsversuches den Schalter von der ersten Positi- 
on zu der zweiten Position schalten, urn die Prozessor- 
chipkarte unbrauchbar zu machen. 
[0008] Allen bisher bekannt gewordenen 
SchutzmaBnahmen zur Verhinderung des unbefugten 
Zugriffs auf vertrauliche Dateninhalte bei Chipkarten ist 
gemeinsam, daB nach einer Auslosung der betreffen- 
den SchutzmaBnahme die Chipkarte insgesamt nicht 
mehr funktionsfahig ist. 

[0009] Der Erfindung liegt die Auf gabe zugrunde, eine 
aktive Schutzeinrichtung fur eine Chipkarte der gat- 
tungsgemaBen Art zur Verfugung zu stellen bzw. dahin- 
gehend zu verbessern, daB die Gefahr eines unbefug- 
ten Zugriffes auf Dateninhalte von Speicherzellen des 
innerhalb der Chipkarte untergebrachten Halbleiter- 
speichers vom wahlfreien Zugriffstyp wirksam ausge- 
schlossen werden kann, gleichzeitig die vom unbefug- 
ten Zugriff nicht betroffenen Schaltungskomponenten 
der Chipkarte funktionsfahig bleiben. 
[0010] Diese Aufgabe wird durch eine Chipkarte ge- 
maB Anspruch 1 gelost. 

[0011] ErfindungsgemaB ist vorgesehen, daB der 
Steuerschaltung des innerhalb des Kartenkorpers un- 



tergebrachten Halbleiterchips eine Sensorschattung zu- 
geordnet ist, welche eine Abweichung des erlaubten 
Betriebszustandes der Steuerschaltung und/oder wei- 
terer Schaltungskomponenten des Halbleiterchips er- 

5 faBt, und bei Vorliegen eines unerlaubten Betriebszu- 
standes ein Auslosesignal erzeugt, welches einer der 
Sensorschaltung nachgeschalteten und der Halbleiter- 
speichereinrichtung zugeordneten Ausloseschaltung 
zugef uhrt ist, die als Reaktion auf das Auslosesignal ei- 

10 ne wenigstens bereichsweise Loschung des Datenin- 
halts der Halbleiterspeichereinrichtung steuert. Die Er- 
findung besteht somit im wesentlichen darin, bei einer 
beliebigen Abweichung des erlaubten Betriebszustan- 
des der in der Chipkarte untergebrachten Steuerschal- 

is tung und/oder weiterer Schaltungskomponenten selbst- 
tatig eine sofortige Loschung von sicherheitsrelevanten 
oder personenbezogenen Dateninhalten zu steuern. Ei- 
ne Abweichung vom erlaubten Betriebszustand der 
Steuerschaltung wird beispielsweise bei einem unbe- 

20 fugten Zugriff oder eine unbefugte Manipulation an 
Schaltungskomponenten der Chipkarte hervorgerufen, 
beispielsweise bet dem Versuch, vertrauliche Daten 
durch unbefugte Eingriffe auszulesen. Durch die Abwei- 
chung vom erlaubten Betriebszustand wird ein solcher 

25 Manipulationsversuch automatisch erkannt und zur 
selbsttatigen Loschung insbesondere samtlicher ver- 
traulicher Dateninhalte ausgelost. Solche Dateninhalte 
sind beispielsweise in einem mit der Steuerschaltung 
elektrisch gekoppelten Halbleiterspeicher vom wahlfrei- 

30 en Zugriffstyp, daruber hinaus jedoch auch beispiels- 
weise in einem der Steuerschaltung zugeordneten 
Speicherregister, beispielsweise einem sogenannten 
Spezialfunktionsregtster, oder in einem Akkumulator 
zeitweise abgespeichert. Das von der Sensorschaltung 

35 bei Abweichung vom erlaubten Betriebszustand er- 
zeugte Auslosesignal steuert somit nicht nur das L6- 
schen der relevanten Dateninhalte vom Halbleiterspei- 
cher vom wahlfreien Zugriffstyp (RAM), sondern auch 
das Loschen von Dateninhalten von alien weiteren 

40 Speicher- oder Registervorrichtungen, in denen wenig- 
stens zeitweise solche Daten abgelegt sind, aus denen 
Ruckschlusse auf vertrauliche Informationen abgeleitet 
werden konnen. 

[0012] Ein wesentlicher Vorteil der Erfindung liegt dar- 
45 in, daB im Falle des Auftretens eines unerlaubten Be- 
triebszustandes die Funktionsfahigkeitdervon dem Ma- 
nipulationsversuch nicht betroffenen Schaltungskom- 
ponenten, insbesondere die Steuerschaltung selbst, 
unverandert in Betrieb bleiben. Auf diese Weise konnen 
so nach Auftreten eines Manipulationsversuches noch 
wirksam Datensignale verarbeitet werden. Beispiels- 
weise kann eine Ubertragung von Daten an ein mit der 
Chipkarte in Verbindung stehendes Terminal erfolgen 
und eine entsprechende Sperrung der Chipkarte unter 
55 Angabe der zugehorenden Personendaten veranlaBt 
werden. 

[0013] Bei einer besonders einfach zu realisierenden 
Anordnung kann vorgesehen sein, daB nach Erfassung 
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des unerlaubten Betriebszustandes selbsttatig eine 
vollstandige Loschung von Dateninhalten erfolgt. Dies 
kann vorzugsweise durch Ausgabe eines Reset-Signa- 
les an alle betroffenen Speicher- oder Register der 
Halbleiterspeichereinrichtung bewerksteliigt werden. s 
[0014] Bei einer bevorzugten Ausfuhrung der Erfin- 
dung ist vorgesehen, daB die Sensorschaltung der Takt- 
versorgung und/oder der Spannungsversorgung der 
Steuerschaltung zugeordnet ist und eine Abweichung 
der Versorgungsspannung von der Betriebsspannung 10 
und/oder eine Abweichung des Versorgungstaktes von 
dem Betriebstakt erfaBt und bei Vorliegen einer Abwei- 
chung der Betriebsspannung und/oder des Betriebstak- 
tes ein Auslosesignal erzeugt, welches einer der Sen- 
sorschaltung nachgeschalteten und der Halbleiterspei- is 
chereinrichtung zugeordneten Ausloseschaltung zuge- 
f uhrt ist, welche als Reaktion auf das Auslosesignal eine 
wenigstens bereichsweise Loschung des Dateninhalts 
der Halbleiterspeichereinrichtung steuert. 
[0015] Insbesondere der in der Chipkarte vorgesehe- 20 
ne und zur zeitweisen Speicherung personenbezoge- 
ner Daten dienende Halbleiterspeicher vom wahlfreien 
Zugriffstyp (RAM) stellt eine gewisse Schwachstelle des 
auf dem Halbleiterchip ausgebildeten Mikrocontrollers 
dar, da deren Speicherzellen vertrauliche Dateninhalte 25 
in geordneter Form enthalten, die bei einem unbefugten 
Zugriff durch relativ einfach durchzufuhrende MaBnah- 
men ausgelesen werden konnen. Durch die Erfindung 
wird bei einem unbefugten Ausleseversuch der Daten- 
inhalte uber Betriebsspannungs- bzw. Frequenzmani- 30 
pulationen selbsttatig eine sofortige Loschung der Spei- 
cherzellen hervorgerufen. Durch diese MaBnahme wird 
ein unberechtigtes Auslesen des Halbleiterspeichers, in 
welchem wahrend dem Betriebszustand zeitweise ver- 
trauliche Dateninhalte bzw. Schlusseldaten abgelegt 35 
sind, zumindest erheblich erschwert. Es ist somit insbe- 
sondere nicht mehr mdglich, den Halbleiterchip in einen 
unerlaubten Betriebszustand zu bringen, urn anschlie- 
Bend in aller Ruhe "quasistatisch" die Dateninhalte, wel- 
che der Halbleiterspeicher halt, solange die Betriebs- 40 
spannung noch eingeschaltet ist, auszulesen. 
[0016] Dem Prinzip der Erfindung folgend kann vor- 
gesehen sein, daB die Sensorschaltung eine Span- 
nungsdetektorschaltung aufweist, welche ein Uber- 
bzw. Unterschreiten der Versorgungsspannung von den 45 
vorbestimmten oberen bzw. unteren Grenzwerten der 
Betriebsspannung erfaBt. Des weiteren kann vorgese- 
hen sein, daB die Sensorschaltung eine Frequenzde- 
tektorschaltung aufweist, die ein Uber- bzw. Unter- 
schreiten des Versorgungstaktes von den oberen bzw. so 
unteren Grenzwerten des Betriebstaktes erfaBt. 
[0017] Bei einer bevorzugten Ausfuhrung der Erfin- 
dung kann vorgesehen sein, daB die der Sensorschal- 
tung nachgeschaltete Ausloseschaltung zur Loschung 
des Dateninhalts von samtlichen Speicherzellen des ss 
Halbleiterspeichers vom wahlfreien Zugriffstyp ein Re- 
set-Signal an den Halbleiterspeicher ausgibt. Hierbei 
kann insbesondere vorgesehen sein, daB die Steue- 



rung der wenigstens bereichsweisen Loschung des Da- 
teninhalts von Speicherzellen des Halbleiterspeichers 
vom wahlfreien Zugriffstyp vermittels der der Sensor 1 
schaltung nachgeschalteten Ausloseschaltung unab- 
hangig von der der Steuerschaltung zugeordneten Takt- 
versorgung erfolgt. Hierbei wird in alien vier denkbaren 
Fallen, in denen die Sensorschaltung das Auslosesignal 
erzeugt, eine Loschung des gesamten Halbleiterspei- 
chers vom wahlfreien Zugriffstyp veranlaBt, die unab- 
hangig vom An liegen des Taktes an die Steuerschaltung 
asynchron erfolgt, um sicherzustellen, daB die Sensor- 
schaltung und Ausloseschaltung auch beim totalen Ab- 
schalten des Taktes ordnungsgemaB funktioniert. 
[0018] Weitere Vorteile, Merkmale und ZweckmaBig- 
keiten der Erfindung ergeben sich aus der nachfolgen- 
den Beschreibung eines Ausfuhrungsbeispieles an- 
hand der Zeichnung. Es zeigt: 

Figur 1 eine schematische Draufsicht einer Chipkar- 
te; und 

Figur 2 eine schematische Darstellung der auf dem 
im Kartenkdrperuntergebrachten Halbleiter-, 
chip vorgesehenen elektronischen Schal-^ 
tungskomponenten. 

[0019] Figur 1 zeigt eine Chipkarte 1 mit einem Kar-, 
tenkorper 2 und einem innerhalb des Kartenkorpers 2& 
untergebrachten Halbleiterchip 3, der als Bestandteil ei- 
nes vorgefertigten Chipmoduls 4 gefertigt ist, auf deren 
Oberflache metallische Kontaktelemente 5 fur die Ener-- 
gieversorgung und die Datenubertragung nach auBen - 
angeordnet sind. Anstelle einer kontaktbehafteten Chip- , 
karte kann die erfindungsgemaBe Chipkarte auch eine 1 
kontaktlose Karte darstellen. c 
[0020] In Figur 2 sind die wichtigsten funktionellen " 
Schaltungskomponenten der auf dem Halbleiterchip 3 
ausgebildeten Mikrocontrollerschaltung 6, die den zen- 
tralen Bestandteil der Chipkarte 1 darstellt, gezeigt. Dar- 
gestellt ist eine Steuerschaltung bzw. Mikroprozessor- 
schaltung 7 und drei unterschiediiche Halbleiterspei- 
cher, insbesondere ein Halbleiterspeicher vom wahlfrei- 
en Zugriffstyp (RAM) 8, ein Festwertspeicher (ROM) 9*f 
sowie ein elektrisch programmierbarer und loschbarer^ 
Festwertspeicher (EEPROM) 10. Im ROM-Speicher 9\ 
der Chipkarte 1 befinden sich die meisten Betriebssy- * 
stemroutinen, sowie diverse Test- und Diagnosefunktio-r 
nen. Diese Programme werden vom Halbleiterhersteller; 1 - 
bei der Produktion des Halbleiterchips 3 eingebrachw. 
Der gegenuber ROM und RAM technisch aufwendigere ' 
Speicher EEPROM 10 wird in der Chipkarte 1 fur samt- 
liche Daten und Programme verwendet, die zu einenrr 
beliebigen Zeitpunkt einmal verandert oder geldscht 
werden sollen. Der Funktionalitat nach entspricht ein.* 
EEPROM der Festplatte eines Personalcomputers, da 
Daten auch ohne Stromzufuhr erhalten bleiben und sich 
bei Bedarf andem lassen. Der RAM-Speicher 8 stellt 
den Speicher der Chipkarte 1 dar, in dem Daten wah- 
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rend einer Sitzung beliebig oft gespeichert und geandert 
werden konnen. Hinsichtlich der Anzahl der moglichen 
Zugriffe unterliegt der RAM-Speicher 8 somit keinen 
Einschrankungen wie etwa der EEPROM-Speicher 10. 
Zur Datenerhaltung bendtigt der RAM-Speicher 8 eine 
Spannungsversorgung. ist die Betriebsspannung nicht 
mehr vorhanden, oder fallt sie kurzzeitig aus, ist der In- 
halt des RAM-Speichers 8 nicht mehr definiert. Aufge- 
baut ist der RAM-Speicher 8 aus mehreren Transisto- 
ren, die so geschaltet sind, daB sie als bistabile Kipp- 
schaltung funktionieren. Der Schaltungszustand repra- 
sentiert hierbei den Speicherinhalt eines Bits im RAM- 
Speicher 8. Der in der Chipkarte 1 verwendete RAM- 
Speicher 8 ist vom statischen Typ, d.h. der Speicherin- 
halt muB nicht periodisch aufgefrischt werden. Damit ist 
der RAM-Speicher 8 auch unabhangig von einem au- 
Beren Takt, im Gegensatz zu einem dynamischen RAM- 
Speicher. Die Verwendung eines statischen RAM-Spei- 
chers 8 ist im ubrigen auch deshalb wichtig, weil es mog- 
lich sein muB, im sogenannten Schlafmodus (Sleep Mo- 
de) die Taktversorgung von Chipkarten anzuhalten, was 
bei dynamischen RAM-Speichern nicht moglich ware. 
[0021] Der in der Chipkarte 1 zum Einsatz kommende 
Mikroprozessor7stellt einen an sich bekannten Prozes- 
sortyp dar, dessen Befehlssatz sich beispielsweise an 
der Intel 8051 -Architektur orientiert und teilweise durch 
weitere Befehle erganzt sein kann. Zur Spannungsver- 
sorgung der Schaltungskomponenten der Mikrocontrol- 
lerschaltung 6 ist eine extern uber die Anschtusse GND 
(= Ground bzw. Masse) und Vcc (= Versorgungsspan- 
nung) der Kontakte 5 der Chipkarte 1 gespeiste Span- 
nungsversorgungsschaltung 12 vorgesehen, die einen 
innerhalb vorbestimmter Betriebsspannungsgrenzen 
liegenden Betriebsspannungswert liefert, beispielswei- 
se etwa 3 bis 5 V ± 10 %. Des weiteren ist eine sche- 
matisch durch den AnschluB Clk (Clock = Takt) darge- 
stellte Taktversorgungsschaltung 13 vorgesehen, die 
den Mtkroprozessor 7 mit dem fur die zeitlich definierte 
Abfolge der Befehlsabarbeitung erforderlichen und die 
Rechengeschwindigkeit der Mikrocontrollerschaltung 6 
bestimmenden Versorgungstakt liefert, der einen inner- 
halb vorbestimmter Betriebstaktgrenzen liegenden Be- 
triebstaktwert besitzt, beispielsweise zwischen etwa 1 
bis 5 Mhz, in zukunftigen Anwendungen etwa 7,5 Mhz, 
10 Mhz. Gegenuber der Mikroprozessorschaltung 7 ist 
die Taktversorgung aufgrund der separat hiervon und 
schematisch dargestellten Taktversorgungsschaltung 
, 1 3 vorgegeben, so daB die interne Rechengeschwindig- 
keit vollig von auBen bestimmt wird. Damit besteht theo- 
retisch die Moglichkeit, von auBen die Mikrocontroller- 
schaltung 6 im Einzelschrittbetrieb zu fahren, was an 
sich zu unberechtigten Analysemoglichkeiten vor allem 
in der Messung von Stromaufnahmen und elektrischen 
Potentialen auf dem Halbleiterchip 3fuhren konnte. Er- 
findungsgemaB ist eine der Taktversorgung und/oder 
der Spannungsversorgung der Steuerschaltung 7 zuge- 
ordnete Sensorschaltung 14 vorgesehen, welche ein- 
gangsseitig uber Leitungen 15 und 16 den unmittelbar 



der Steuerschaltung 7 zugeordneten Versorgungstakt 
und/oder die Versorgungsspannung erfaBt und bei Vor- 
liegen einer Abweichung von der Betriebsspannung 
und/oder vom Betriebstakt ein Ausldsesignal erzeugt, 

s welches uber eine Leitung 17 einer der Sensorschal- 
tung 14 nachgeschalteten und dem Halbteiterspeicher 
8 zugeordneten Ausloseschaltung 18 zugefuhrt ist, wel- 
che wiederum ais Reaktion auf das Auslosesignal eine 
wenigstens bereichsweise Loschung des Dateninhalts 

10 von Speicherzellen 19 des Halbleiterspeichers 8 steu- 
ert. Hierbei umfaBt die Sensorschaltung 14 zum einen 
eine Spannungsdetektorschaltung 20, welche ein Uber- 
bzw. Unterschreiten der Versorgungsspannung von den 
vorbestimmten oberen bzw. und unteren Grenzwerten 

is der Betriebsspannung erfaBt, und zum anderen eine 
Frequenzdetektorschaltung 21, welche ein Uber- bzw. 
Unterschreiten des Versorgungstaktes von den oberen 
bzw. unteren Grenzwerten des Betriebstaktes erfaBt. 
Vorzugsweise erzeugt die uber eine Leitung 22 mit dem 

20 Halbleiterspeicher 8 verbundene Ausloseschaltung 18 
als Reaktion auf das von der Sensorschaltung 14 gelie- 
ferte Auslosesignal ein Reset-Signal, aufgrund dessen 
die Dateninhalte von samtlichen Speicherzellen 1 9 des 
Halbleiterspeichers 8 geloscht werden. Dieses Reset- 

25 Signal wird unabhangig von einem uber den AnschluB 
23 der Kontakte 5 zugefuhrten externen RST-Signafes 
erzeugt. Gleichzeitig mit der Loschung von Dateninhal- 
ten der Speicherzellen des Halbleiterspeichers vom 
wahlfreien Zugriffstyp konnen erfindungsgemaB auch 

30 Dateninhalte eines der Steuerschaltung zugeordneten, 
in Fig.2 schematisch angedeuteten Registers oder Ak- 
kumulators 11 geloscht werden. 



35 Patentanspruche 

1 . Chipkarte mit einem Kartenkorper (2) und einem in- 
nerhalb des Kartenkorpers (2) untergebrachten 
Halbleiterchip (3), auf welchem eine Steuerschai- 

40 tung (7) und eine mit der Steuerschaltung (7) elek- 
trisch gekoppelte Halbleiterspeichereinrichtung in- 
tegriert ausgebildet ist, welche Steuerschaltung (7) 
mit einer von einer Spannungsversorgungsschal- 
tung (12) erzeugten Versorgungsspannung und ei- 

45 nem von einer separat von der Steuerschaltung (7) 
angeordneten Taktversorgungsschaltung (13) er- 
zeugten Takt versorgt ist, wobei der Steuerschal- 
tung (7) eine Sensorschaltung (14) zugeordnet ist, 
welche eine Abweichung des erlaubten Betriebszu- 

so standes der Steuerschaltung (7) und/oder weiterer 
Schaltungskomponenten des Halbleiterchips er- 
faBt, 

dadurch gekennzeichnet, 

daB eine der Sensorschaltung (14) nachgeschatte- 
55 te Ausloseschaltung (18) vorgesehen ist, die bei 
Vorliegen eines unerlaubten Betriebszustandes der 
Steuerschaltung (7) und/oder einer weiteren Schal- 
tungskomponente ein Reset-Signal erzeugt und 
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unabhangig von der Taktversorgung der Steuer- 
schaltung (7) das Reset-Signal zur Loschung des 
Dateninhalts von samtlichen Speicherzellen der 
Halbleiterspeichereinrichtung (8) an die Halbleiter- 
speichereinrichtung (8) ausgibt. s 

2. Chipkarte nach Anspruch 1 , dadurch gekennzeich- 
net, daG die Sensorschaltung (14) der Taktversor- 
gung und/oder der Spannungsversorgung der 
Steuerschaltung (7) zugeordnet ist und eine Abwei- 10 
chung der Versorgungsspannung von der Betriebs- 
spannung und/oder eine Abweichung des Versor- 
gungstaktes von dem Betriebstakt erfaGt und bei 
Vorliegen einer Abweichung der Betriebsspannung 
und/oder des Betriebstaktes das Reset-Signal er- is 
zeugt. 

3. Chipkarte nach Anspruch 1 oder 2, dadurch ge- 
kennzeichnet, daG die Sensorschaltung (14) eine 
Spannungsdetektorschattung (20) aufweist, wel- 20 
che ein Ober- bzw. Unterschreiten der Versor- 
gungsspannung von den vorbestimmten oberen 
bzw. unteren Grenzwerten der Betriebsspannung 
erfaGt. 

25 

4. Chipkarte nach Anspruch 1 bis 3, dadurch gekenn- 
zeichnet, daG die Sensorschaltung (14) eine Fre- 
quenzdetektorschaltung (21) aufweist, die ein 
Ober- bzw. Unterschreiten des Verso rgungstaktes 
von den oberen bzw. unteren Grenzwerten des Be- 30 
triebstaktes erfaGt. 

5. Chipkarte nach Anspruch 1 bis 4, dadurch gekenn- 
zeichnet, daB die Steuerschaltung (7) eine Mikro- 
prozessorschaltung einer auf dem Haibleiterchip 3S 
(3) integriert ausgebildeten Mikrocontrollerschal- 
tung (6) darstellt, die neben einem Halbleiterspei- 
cher vom wahlfreien Zugriffstyp (8) als weitere 
Funktionseinhetten insbesondere einen Festwert- 
halbleiterspeicher (9) und/oder einen eiektrisch *o 
loschbaren Haibfeiterspeicher (10) umfaBt. 
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is supplied with a supply voltage generated by a 
voltage supply circuit (12) and with a clock gener- 
ated by a clock supply circuit (1 3), which is arranged 
separately from the control circuit (7), the control cir- 
cuit (7) being assigned a sensor circuit (14) which 
detects a deviation of the allowed operating state of 
the control circuit (7) and/or of further circuit com- 
ponents of the semiconductor chip, characterized 
in that a triggering circuit (18), which is connected 
downstream of the sensor circuit (14), is provided, 
which triggering circuit, if a disallowed operating 
state of the control circuit (7) and/or of a further cir- 
cuit component is present, generates a reset signal 
and, for the purpose of erasing the data contact 
from all the memory cells of the semiconductor 
memory device (8), outputs the reset signal to the 
semiconductor memory device (8) independently of 
the clock supply of the control circuit (7). 

2. Chip card according to Claim. 1, characterized in 
that the sensor circuit (14) is assigned to the clock 
supply and/or the voltage supply of the control cir- 
cuit (7) and detects a deviation of the supply voltage 
from the operating voltage and/or a deviation of the 
supply clock from the operating clock and, if a de- 
viation of the operating voltage and/or of the oper- 
ating clock is present, generates the reset signal. 

3. Chip card according to Claim 1 or 2, characterized 
in that the sensor circuit (14) has a voltage detector 
circuit (20) which detects when the supply voltage 
exceeds or falls below the predetermined upper or 
lower limit values, respectively, of the operating 
voltage. 

4. Chip card according to Claims 1 to 3, characterized 
in that the sensor circuit (14) has a frequency de- 
tector circuit (21) which detects when the supply 
clock exceeds or falls below the predetermined up- 
per or lower limit values, respectively, of the oper- 
ating clock. 



6. Chipkarte nach Anspruch 1 bis 5, dadurch gekenn- 
zeichnet, daG gleichzeitig mit der Loschung von Da- 
teninhalten der Speicherzellen des Halbleiterspei- <*5 
chers vom wahlfreien Zugriffstyp auch Dateninhalte 
eines der Steuerschaltung zugeordneten Registers 
oder Akkumulators geloscht werden. 



Claims 

1. Chip card having a card body (2) and a semicon- 
ductor chip (3) which is accommodated within the 
card body (2) and on which a control circuit (7) and ss 
a semiconductor memory device, which is electri- 
cally coupled to the control circuit (7), are construct- 
ed in an integrated manner, which control circuit (7) 



5. Chip card according to Claims 1 to 4, characterized 
in that the control circuit (7) constitutes a microproc-; 
essor circuit of a microcontroller circuit (6) which is 
constructed on the semiconductor chip (3) in an in-' 
tegrated manner and, in addition to a semiconducr ; - 
tor memory of the random access type (8), comprise 
es, as further functional units, in particular a read-, 
only semiconductor memory (9) and/or an electri- 
cally erasable semiconductor memory (10). 

6. Chip card according to Claims 1 to 5, characterized, 
in that, at the same time as the erasure of data con- 
tents of the memory cells of the semiconductor chip 
of the random access type, data contents of a reg- 
ister or accumulator assigned to the control circuit 
are also erased. 
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Revendications 

1. Carte a puce, comportant un corps (2) de carte et 
une puce (3) a semi-conducteurs, qui est montee a 
I'interieur du corps (2) de carte et sur laquelle sont 
realises un circuit (7) de commande et un dispositif 
de memorisation a semi-conducteurs qui est couple 
£lectroniquement au circuit (7) de commande, ce 
circuit (7) de commande etant alimente en une ten- 
sion d'alimentation produite par un circuit (12) d'ali- 
mentation en tension et en une cadence produite 
par un circuit (1 3) d'alimentation en cadence monte 
separement du circuit (7) de commande, un circuit 
(14) detecteur, qui detecte un ecart de I'etat de fonc- 
tionnement permis du circuit (7) de commande et/ 
ou de composants supplementaires de circuit de la 
puce a semi-conducteurs, etant associe au circuit 
(7) de commande, 
caracterisee en ce que 

il est prevu un circuit (18) de declenchement, qui 
est monte en aval du circuit (14) detecteur, et qui, 
en presence d'un etat de fonctionnement non auto- 
rise du circuit (7) de commande et/ou d'un autre 
composant de circuit, produit un signal de remise a 
I'etat initial et, independammentde I'alimentation en 
cadence du circuit (7) de commande, emet a desti- 
nation du dispositif (8) de memorisation a semi-con- 
ducteurs, le signal de remise a I'etat initial pour ef- 
facer le contenu de donnees de toutes les cellules 
de memoire du dispositif de memorisation a semi- 
conducteurs. 
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terisee en ce que le circuit (7) de commande repre- 
sente un circuit a microprocesseur d'un circuit (6) 
de micro-controleur qui est realise de maniere inte>- 
gree sur la puce (3) a semi-conducteurs et qui com- 
s prend, outre une memoire a semi-conducteurs du 
type (8) a acces selectif, comme unite fonctionnelle 
supplemental, notamment une memoire (9) a 
semi-conducteurs mode et/ou une memoire (10) a 
semi-conducteurs effacable electroniquement. 

10 

6. Carte a puce suivant la revendicatioh 1 a 5, carac- 
terisee en ce que aussi des contenus de donnees 
d'un registre ou d'un accumulateur associe au cir- 
cuit de commande sont effaces en meme temps 
is que des contenus de donnees des cellules de me- 
moire de la memoire a semi-conducteurs du type a 
acces selectif sont effaces. 
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2. Carte a puce suivant la revendication 1 , caracteri- 
see en ce que le circuit (14) detecteur est associe 

a I'alimentation en cadence et/ou a I'alimentation en 35 
tension du circuit (7) de commande et detecte un 
ecart de la tension d'alimentation par rapport a la 
tension de service et/ou un ecart de la cadence 
d'alimentation par rapport a la cadence de service 
et, en presence d'un ecart de la tension de service 40 
• et/ou de la cadence de fonctionnement, produit le 
signal de remise a I'etat initial. 

3. Carte a puce suivant la revendication 1 ou 2, carac- 
t6risee en ce que le circuit (14) detecteur comporte 
un circuit (20) de detection de tension, qui detecte 
un passage de la tension d'alimentation au-dessus 
et au-dessous des valeurs limites sup6rieure et in- 
f^rieure de la tension de fonctionnement. 

so 

4. Carte a puce suivant la revendication 1 a 3, carac- 
terisee en ce que le circuit (14) detecteur comprend 
un circuit de detection de frequence, qui detecte un 
passage de la cadence d'alimentation au-dessus et 
au-dessous des valeurs limites sup6rieure et inf£- ss 
rieure de la cadence de fonctionnement. 



5. Carte a puce suivant la revendication 1 a 4, carac- 



7 




8 



